Articles

LSI vs GSI dans DynamoDB : choisir le bon index secondaire

Vous avez modélisé votre table DynamoDB autour d'une clé de partition, puis le jour où un nouveau cas d'usage apparaît — filtrer les commandes par statut, rechercher les utilisateurs par email — vous réalisez que la clé primaire ne suffit plus. C'est exactement là que les index secondaires entrent en jeu, et le choix entre un LSI et un GSI a des conséquences directes sur la cohérence des lectures, la capacité de la table et les contraintes de conception. TL;DR — LSI vs GSI dans DynamoDB Critère LSI (Local Secondary Index) GSI (Global Secondary Index) Clé de partition Identique à la table de base N'importe quel attribut Clé de tri Attribut différent de la table N'importe quel attribut (optionnel) Création Uniquement à la création de la table À tout moment Cohérence des lectures Fortement cohérente possible Éventuellement cohérente uniquement Capacité Partagée avec la table de base ...

Groupes IAM AWS : Pourquoi Attacher les Politiques aux Groupes Plutôt qu'aux Utilisateurs

Vous venez d'intégrer trois nouveaux développeurs dans votre équipe. Vous créez leurs utilisateurs IAM, puis vous commencez à attacher les politiques une par une à chaque compte — et c'est là que le problème commence. Six mois plus tard, un développeur change de rôle, et personne ne sait exactement quelles permissions il possède ni pourquoi. TL;DR — Groupes IAM vs. Politiques Directes Critère Politiques directes sur l'utilisateur Politiques via Groupe IAM Auditabilité Difficile — chaque utilisateur est une île Claire — une politique, un groupe, N utilisateurs Gestion à l'échelle O(N) opérations pour N utilisateurs O(1) — modifier le groupe suffit Risque d'erreur Élevé — oubli fréquent lors des offboardings Faible — retirer l'utilisateur du groupe suffit Conformité (moindre...

NAT Gateway vs NAT Instance : Quelle solution choisir pour vos instances privées ?

Vous venez de déployer vos premières instances EC2 dans un sous-réseau privé et vous réalisez qu'elles ne peuvent pas télécharger les mises à jour système — aucune route vers internet. La question qui suit est systématique : faut-il provisionner un NAT Gateway managé ou lancer une instance EC2 configurée comme NAT Instance ? Ce choix impacte directement la disponibilité, les coûts opérationnels et la charge de maintenance de votre infrastructure. TL;DR — NAT Gateway vs NAT Instance Critère NAT Gateway NAT Instance Gestion Entièrement managé par AWS Vous gérez l'OS, les patches, la HA Disponibilité Haute disponibilité dans une AZ Dépend de votre configuration Bande passante Scalabilité automatique jusqu'aux limites du service Limitée par le type d'instance EC2 Modèle de coût ...

Mettre à jour le contenu CloudFront : créer une invalidation pour vider le cache edge immédiatement

Vous venez de remplacer un fichier dans S3, mais CloudFront continue de servir l'ancienne version à vos utilisateurs — c'est l'un des pièges les plus fréquents en production, et il arrive systématiquement au pire moment : après un correctif urgent ou une mise à jour critique d'asset. Comprendre pourquoi CloudFront ignore votre nouveau fichier, et comment forcer une invalidation CloudFront pour vider le cache edge, est une compétence opérationnelle fondamentale. TL;DR — Invalidation CloudFront en bref Situation Action recommandée Délai effectif Fichier unique modifié dans S3 Invalidation sur le chemin exact ( /images/logo.png ) Généralement quelques secondes à quelques minutes Plusieurs fichiers d'un répertoire Invalidation avec wildcard ( /assets/* Idem, propagation vers tous les PoP Déploiement complet Invalidation /* ou versionnage des fichiers Idem — coût à surveiller Stratégie lo...

Mode Sandbox SES : Pourquoi vos emails n'arrivent pas chez vos clients et comment demander une augmentation des limites de production

Vous venez de configurer Amazon SES, vos emails de test arrivent parfaitement dans votre propre boîte, mais dès que vous essayez d'envoyer à un client réel, c'est le silence total — ou pire, une erreur MessageRejected . Ce comportement n'est pas un bug : c'est le mode Sandbox SES, et chaque nouveau compte AWS y est placé par défaut. TL;DR — Mode Sandbox SES Aspect Sandbox Production Destinataires autorisés Adresses et domaines vérifiés uniquement N'importe quelle adresse email valide Volume d'envoi Limité (vérifier la documentation AWS) Augmenté après approbation Cas d'usage Tests et développement Envois transactionnels et marketing en production Activation Par défaut sur tous les nouveaux comptes Demande manuelle via Service Quotas Comment fonctionne le mode Sandbox SES Amazon SES impose le mode Sandbox comme filet de sécurité contre les abus d'envoi massif depuis d...